• [^] # Re: Rigolo

    Posté par . En réponse à la dépêche Vulnerabilité dans wu-ftpd et problème de communication entre Redhat et ses concurrents. Évalué à 1.

    Et bien, personnellement, je suis cohérent avec moi même : je n'apprécie pas du tout le raisonnement de RedHat sur ce coup là.

    Pour l'annonce en deux temps, c'est vraiment du cas par cas, et tout dépend de la vitesse de développement d'un patch. 30 jours ? Pourquoi ? 24 heures ? Pourquoi ?

    L'annonce de la défaillance doit être faite le plus tôt possible pour que les admins et utilisateurs prennent leurs dispositions.

    Mais l'annonce des détails dépend de beaucoup de facteurs, c'est du coup par coup. Cela dépend déjà de la réactivité des mainteneurs officiels. S'ils savent réagir vite et que quelqu'un leur propose un patch correct, pourquoi attendre 30 jours.

    S'ils ne réagissent pas du tout, ou bien n'existent plus, qui contacter ? Le libre tendrait à dire : on prévient tout le monde, cela permet au plus rapide de sortir un patch correct, ou au moins d'analyser le problème.

    Alors pourquoi attendre 30 jours aussi ?

    A moins que le découvreur considère être le seul capable de gérer le problème. Cette attitude est malvenue dans le libre, mais au vues des intérêts financiers d'une boite comme RedHat, compréhensible.

    Dans un cas comme MS, le problème ne se pose pas : ils sont les seuls, avec leurs partenaires éventuels, à pouvoir régler le problème. Il est normal qu'ils retiennent l'information le temps que le patch passe par toutes les étapes de développement.

    Dans un cas de développeur indépendant, le problème ne se pose pas : soit il pond le patch et le publie, soit il prévient les mainteneurs qui doivent prévenir et patcher le plus rapidement possible.

    Dans un cas comme celui de RedHat et bien... c'est tangeant. Ils héritent un peu des deux méthodes. Leur côté libre _devrait_ les pousser à divulger les informations pour que ceux qui peuvent y contribuent. Leur côté commercial se doit de conserver sa crédibilité en gardant son système sécurisé aux yeux du public.

    Il est bien dommage dans cet affaire qu'ils choisissent le côté "fermé" et oublient la communauté dont ils font implicitement partie.